Beosin Alert प्लेटफॉर्म के डेटा के अनुसार, अगस्त 2026 में, सभी सुरक्षा घटनाओं से कुल नुकसान लगभग 76.15 मिलियन डॉलर था, जिसमें 『29』 बड़ी सुरक्षा घटनाएँ शामिल थीं, जिनका मुख्य कारण कॉन्ट्रैक्ट दुर्बलता थी। इनमें से 18 घटनाएँ कॉन्ट्रैक्ट/नेटवर्क दुर्बलता के कारण और 2 घटनाएँ निजी कुंजी रिसाव के कारण हुईं। स्मार्ट कॉन्ट्रैक्ट सुरक्षा और निजी कुंजी प्रबंधन अभी भी Web3 सुरक्षा के लिए कमजोर बिंदु हैं।
अगस्त के टॉप 10 नुकसान
8 अगस्त, व्यक्तिगत उपयोगकर्ता पता 0x13e3....179e कोनिजी कुंजी का रिसावहोने के कारण WBTC, cbBTC, LDO, USDS, CRV जैसे क्रिप्टो संपत्तियाँ चुरा ली गईं, जिसकी कुल हानि लगभग 2560 डॉलर है, जो अब तक की सबसे बड़ी वास्तविक हानि वाली सुरक्षा घटना है। 30 अगस्त को,Cronos नेटवर्क पर लेन-देन प्रोटोकॉल Tectonic को स्मार्ट कॉन्ट्रैक्ट के दुर्बलता के कारण हैकर्स ने हमला किया, जिसकी अनुमानित हानि 7400 डॉलर है। इस हमले के कारण Cronos नेटवर्क ने आपातकालीन उपाय अपनाए, नेटवर्क को रोक दिया और लेनदेन को रोलबैक कर दिया, हैकर्स ने अंततः क्रॉस-चेन लेनदेन के माध्यम से लगभग 600 डॉलर कोEthereumनेटवर्क पर स्थानांतरित कर दिया।
इसके अलावा, हार्मनी प्रोटोकॉल पर एक वैलिडिटी दोष के कारण लगभग 40 अरब ONE टोकन अतिरिक्त रूप से जारी किए गए, जिसका नाममात्र क्षति 400 डॉलर से अधिक था, लेकिन अंततः लेनदेन को रोलबैक करके झूठे टोकन की स्थिति को हटा दिया गया, इसलिए इसे क्षति में शामिल नहीं किया गया।
आक्रमित प्रोजेक्ट के प्रकार और प्रत्येक चेन पर हुए नुकसान
इस महीने आक्रमणों के लक्ष्य में पब्लिक चेन, लेंडिंग प्रोटोकॉल, वॉलेट ऐप्स, टोकन कॉन्ट्रैक्ट, क्रॉस-चेन ब्रिज और सामान्य उपयोगकर्ता शामिल हैं, जिनमें से DeFi प्रोजेक्ट्स को सबसे अधिक नुकसान हुआ, जो 3309 डॉलर के बराबर है; जबकि व्यक्तिगत पते को निजी कुंजी के रिसाव या फिशिंग के कारण लगभग 2840 डॉलर का नुकसान हुआ। टोकन कॉन्ट्रैक्ट्स को सबसे अधिक बार, 10 बार हमलों का लक्ष्य बनाया गया; DeFi कॉन्ट्रैक्ट्स को दूसरे स्थान पर, कुल 9 बार हमलों का लक्ष्य बनाया गया।
मई में सबसे अधिक नुकसान वाली चेन Ethereum रही, जिसमें 4858 डॉलर से अधिक का नुकसान हुआ और कुल 15 सुरक्षा घटनाएँ हुईं; वर्तमान में अधिकांश DeFi प्रोटोकॉल और विशालकाय फ़िशिंग हमले अभी भी Ethereum पर केंद्रित हैं। सुरक्षा घटनाओं की संख्या के मामले में दूसरी सबसे अधिक चेन BNB Chain रही, लेकिन इसके हमलों का मुख्य लक्ष्य टोकन कॉन्ट्रैक्ट थे, जिससे नुकसान कम हुआ। इसके अलावा Cronos, Base, Harmony, Bitcoin, Solana जैसी पब्लिक चेन्स पर भी सुरक्षा घटनाएँ हुईं, जिससे चेन पर हमलों का स्वरूप बहु-चेन हो गया है।
मुख्य सुरक्षा घटना विश्लेषण
1. Tectonic और Moonwell: मूल्य हस्तक्षेप
Tectonic और Moonwell दोनों ऑन-चेन लेंडिंग प्रोटोकॉल हैं, जिन पर हमले का कारण विशिष्ट तरलता कम वाले टोकन के स्टैकिंग मूल्य को मैनिपुलेट करना था, जिससे अतिरिक्त संपत्ति को अवास्तविक उच्च मूल्य के साथ उधार लिया जा सके। Tectonic के हमले में, हमलावर ने Tectonic प्रोटोकॉल के गवर्नेंस टोकन $TONIC की कीमत को 100 गुना बढ़ाकर लगभग 74 मिलियन डॉलर का ऋण सीमा प्राप्त की और फिर USDT जैसी संपत्तियाँ उधार लीं। घटना के बाद, Cronos नेटवर्क ने पूरी चेन को ब्लॉकिंग से रोकने के लिए तत्काल प्रतिक्रिया दी, और हमलावर ने नेटवर्क के रोके जाने से पहले लगभग 6 मिलियन डॉलर को ईथरियम पर क्रॉस-चेन स्थानांतरित कर दिया। इसके बाद Cronos नेटवर्क ने हानि को कम करने के लिए रोलबैक किया।
हैकर ईथरियम लाभ पते: 0xc404160B79BD8905061a1cAecBeCa2EEab3f72DD और चोरी की गई राशि की दिशा:
अभी लगभग 2659 ETH 0xc4041 में जमा हैं, 140.1 ETH को 0x6df89c42f0abdfaa2b5b77edcdafbc945ed6ee6c पर स्थानांतरित करने के बाद इसे कई नए बनाए गए पतों में विभाजित किया गया।
Moonwell ने अत्यधिक कम तरलता वाले MAMO टोकन की कीमत को नियंत्रित करके cbBTC उधार लेने के कारण लगभग 8.7 मिलियन डॉलर का नुकसान उठाया:
ये दोनों हमले स्मार्ट कॉन्ट्रैक्ट वैल्नरेबिलिटी पर आधारित नहीं थे, बल्कि प्रोटोकॉल ने कमजोर स्पॉट लिक्विडिटी से सुरक्षा का मूल्यांकन किया और सुरक्षा मूल्य की गलत गणना की। ऐसे हमलों से बचने के लिए, प्रोटोकॉल कई ऑरेकल के माध्यम से विभिन्न स्रोतों से डेटा प्राप्त कर सकता है और कीमत में तीव्र परिवर्तन की स्थिति के लिए अतिरिक्त जांच कर सकता है।
2. Harmony: पुनर्चालन हमला
हार्मनी एक फ्रैगमेंटेड Layer 1 है जो चार फ्रैगमेंट्स चलाती है और उनके बीच संपत्ति स्थानांतरित करने के लिए रसीद-आधारित असिंक्रोनस क्रॉस-फ्रैगमेंट मैकेनिज्म का उपयोग करती है। स्रोत फ्रैगमेंट आउटबाउंड लेनदेन के लिए क्रिप्टोग्राफिक रसीदें उत्पन्न करता है, और लक्ष्य फ्रैगमेंट लेनदेन को रिकॉर्ड करने से पहले यह सत्यापित करता है कि क्या रसीद और उसका Merkle सबूत साइन किए गए स्रोत ब्लॉक हेडर के साथ मेल खाता है, और प्रत्येक रसीद केवल एक बार ही उपयोग की जा सकती है।
इस हमले का दुरुपयोग Harmony के शार्ड सिस्टम के पुराने हिस्से में मौजूद वैधता थी। पहले Harmony, शार्ड रसीद के इस्तेमाल हो चुके होने की जांच के लिए दो क्षेत्रों CXMerkleProof.ShardID और BlockNum को देखता था,
चूंकि ये दो क्षेत्र साइन किए गए ब्लॉक हेडर के बाहर हैं, इसलिए हमलावर इन्हें बिना किसी मौजूदा कार्यक्षमता को नुकसान पहुंचाए बदल सकता है। इस हमले में, हमलावर ने एक क्रॉस-शार्ड रसीद प्राप्त की और उसमें ShardID और BlockNum को बदल दिया, जिससे जांच प्रक्रिया इसे एक नई रसीद के रूप में पहचानने लगी। लक्ष्य शार्ड ने संशोधित रसीद को स्वीकार कर लिया और इसे पुनः लिख दिया, जबकि मूल शार्ड ने संबंधित संपत्ति को कटौती नहीं की।
यह एक बहुत ही सामान्य पुनर्प्रसार हमला है। किसी भी "एक बार के उपयोग के टैग" के लिए उपयोग किए जाने वाले क्षेत्र को साइन किए गए हेडर के प्रमाणीकरण का हिस्सा होना चाहिए। रसीद की जांच करते समय, साबित की गई संरचना में अप्रमाणित क्षेत्रों पर भरोसा न करके, सीधे प्रमाणित ब्लॉक हेडर से शार्ड ID और ब्लॉक नंबर पढ़ें।
3. टर्म फाइनेंस: गवर्नेंस अटैक
टर्म फाइनेंस एक DeFi स्थिर ब्याज ऋण समझौता है, जिसका प्रत्येक वॉल्ट (Vault) Yearn V3 कोड पर आधारित एक ERC-4626 वॉल्ट है। और टर्म फाइनेंस के वॉल्ट शासन में मंजूरी मतदान नहीं, बल्कि निषेध मतदान होता है। जब करेटर्स पैरामीटर परिवर्तन प्रस्ताव रखते हैं, तो शासक एक खिड़की खोलते हैं, जिसमें LP टोकन होल्डर्स को आपत्ति दर्ज करने के लिए कहा जाता है। और शासन मतदान की सीमा स्थापित करने में गंभीर दुर्बलता है:
● कोई निरपेक्ष मत या पूंजी न्यूनतम सीमा नहीं: प्रस्ताव के पारित होने की शर्तें isSupportThresholdReached() और isMinParticipationReached() दोनों केवल सापेक्ष अनुपात की जांच करती हैं, न कि निरपेक्ष मतों की। इसका अर्थ है कि जब तक सापेक्ष बहुमत प्राप्त हो जाए, प्रस्ताव पारित हो जाता है, भले ही इन मतों को डालने वाले कुल लोगों की संख्या या कुल पूंजी मात्रा कुछ भी हो।
● बहुत कम भागीदारी: लगभग कोई भी जमाकर्ता वोटिंग के लिए खजाने के हिस्सों (tmvETH) को गवर्नेंस टोकन (gtmvETH) में बदलने के लिए तैयार नहीं है। इससे संबंधित खजाने के गवर्नेंस टोकन की कुल आपूर्ति बहुत कम हो जाती है।
आक्रमकों ने उपरोक्त डिजाइन दोष का उपयोग करके खजाने पर प्रबंधन हमला किया:
(1) वोटिंग अधिकार प्राप्त करें: हमलावर ने लगभग 0.5 ETH के बदले लगभग 0.485 tmvETH ट्रेजरी शेयर प्राप्त किए और उन्हें 1:1 के अनुपात में 0.485 gtmvETH गवर्नेंस टोकन में पैक किया, जिससे उन्हें वोटिंग अधिकार प्राप्त हुआ।
(2) दुर्भावनापूर्ण प्रस्ताव शुरू करना: हमलावर द्वारा प्रस्ताव बनाते समय, कॉन्ट्रैक्ट ने तब की कुल गवर्नेंस टोकन आपूर्ति केवल 0.535 gtmvETH दर्ज की। इसका अर्थ है कि हमलावर के पास मौजूद 0.485 gtmvETH कुल आपूर्ति का 90.66% है।
(3) मतदान और निष्पादन: हमलावर एकमात्र मतदाता के रूप में समर्थन में मतदान करता है। चूंकि कोई विरोधी मत नहीं हैं, इसका समर्थन 50% की सीमा से काफी अधिक है; साथ ही, उसका व्यक्तिगत मतदान अधिकार बहुत कम कुल आपूर्ति के आधार पर गणना किए गए न्यूनतम भागीदारी सीमा (minVotingPower) से अधिक है।
(4) संपत्ति निकालना: प्रस्ताव के पारित होने के बाद, एक दुर्भावनापूर्ण कार्रवाई की गई, जिसमें खजाने से संपत्ति (WETH) निकाल ली गई।
आक्रमणकारियों ने एक ही तरीके से Term Finance के 6 गोदामों को हैक किया, जिससे लगभग 850 डॉलर की हानि हुई।
यह हमला एक बहुत ही प्रमाणित ऑन-चेन प्रोटोकॉल गवर्नेंस हमला भी है। ऑन-चेन गवर्नेंस के लिए, प्रोजेक्ट टीम को निम्नलिखित चेकपॉइंट्स स्थापित करने चाहिए:
● निरपेक्ष मतों या पूंजी की न्यूनतम सीमा निर्धारित करें: प्रशासन प्रस्ताव केवल सापेक्ष अनुपात पर निर्भर नहीं हो सकते। एक निरपेक्ष संख्या पर आधारित कठोर दरवाजा निर्धारित किया जाना चाहिए, जैसे कि समर्थन मतों को एक निश्चित राशि (जैसे 10 लाख डॉलर) या स्वतंत्र पते की संख्या तक पहुँचना आवश्यक हो।
● समय-लॉक के लिए गार्डियन या रद्द करने का मार्ग निर्धारित करें: जबकि शासन कार्रवाई में आमतौर पर देरी होती है, यह केवल एक निश्चित प्रतिक्रिया समय प्रदान करती है। प्रोजेक्ट टीम को कार्रवाई देरी अवधि के लिए एक प्रभावी गार्डियन (Guardian) या प्रस्ताव रद्द करने का मार्ग उपलब्ध कराना चाहिए। देरी अवधि के दौरान यदि कोई दुरुपयोगपूर्ण प्रस्ताव पाया जाता है, तो गार्डियन तुरंत हस्तक्षेप करके इसे रद्द कर सकता है।
● गवर्नेंस सहभागिता का निरीक्षण करें: प्रोटोकॉल को प्रत्येक ट्रेजरी की गवर्नेंस सहभागिता के लिए रियल-टाइम मॉनिटरिंग स्थापित करनी चाहिए। जब किसी ट्रेजरी के गवर्नेंस टोकन की कुल आपूर्ति या मतदान सहभागिता दर में असामान्य रूप से कमी पाई जाए, तो तुरंत अलर्ट भेजें या सुरक्षा उपाय स्वचालित रूप से ट्रिगर करें।
Web3 सुरक्षा खतरों के प्रवृत्ति
2026 में Web3 सुरक्षा में सबसे गहरी प्रवृत्ति है आक्रमण क्षेत्र का व्यवस्थित विस्तार। दरारें एक साथ कोड स्तर, दैनिक संचालन और अंतर्क्रियाओं में उत्पन्न हो रही हैं, और केवल कुछ सुरक्षा ऑडिट या उपकरणों से संचालन सुरक्षा, चेन पर शासन, और व्यावसायिक संचालन तर्क के दोषों को कवर नहीं किया जा सकता। इससे Web3 प्रोजेक्ट्स को सुरक्षा प्रतिरक्षा प्रणाली बनाने के लिए नए चुनौतियों का सामना करना पड़ रहा है।
इसके अलावा, DeFi कॉन्ट्रैक्ट और व्यक्तिगत उपयोगकर्ताओं पर हमलों की आम बात है। कॉन्ट्रैक्ट के दोष या अधिकार आसानी से हमलावरों द्वारा दुरुपयोग किए जा सकते हैं; कॉन्ट्रैक्ट डेवलपर्स या संचालकों को कॉन्ट्रैक्ट की सुरक्षा की पुनरावृत्ति करनी चाहिए, और मुख्य व्यापार संचालन वाले कॉन्ट्रैक्ट के लिए कई बार और विभिन्न पक्षों द्वारा सुरक्षा ऑडिट किया जाना चाहिए। व्यक्तिगत उपयोगकर्ताओं के लिए, नियमित रूप से ब्लॉकचेन ब्राउज़र या अधिकार रद्द करने के उपकरण का उपयोग करके अप्रयुक्त कॉन्ट्रैक्ट अधिकारों की जांच करें और उन्हें रद्द करें, और सामान्य और नए फ़िशिंग तरीकों के बारे में अधिक जानें, सुरक्षा जागरूकता बढ़ाएं।
यह लेख Beosin सुरक्षा टीम द्वारा Beosin Alert सुरक्षा चेतावनी प्रणाली, चेन पर डेटा और प्रोजेक्ट टीम द्वारा सार्वजनिक बाद के विश्लेषण के आधार पर तैयार किया गया है। यदि कोई प्रश्न हो, तो कृपया हमसे संपर्क करें।


